Powrót do blogu

Projektowanie redundancji zasilania i komunikacji

Zaprojektuj nadmiarowość systemu sterowania, mapując współdzielone zależności, rozdzielając ścieżki zasilania i sieci, definiując zachowanie podczas przełączania awaryjnego, sygnalizując pracę w tr...

Redundancja ma wartość tylko wtedy, gdy eliminuje wiarygodny pojedynczy punkt awarii, nie tworząc przy tym nowej, ukrytej zależności. W przemysłowym systemie sterowania dodanie drugiego zasilacza, sterownika, serwera lub ścieżki sieciowej nie zapewnia automatycznie wyższej dostępności. Obie ścieżki muszą być wystarczająco niezależne, ich tryby awarii muszą być znane, a działanie przełączania należy przetestować w realistycznych warunkach procesu.

Zacznij od wymaganej funkcji sterowania

Przed wyborem sprzętu określ, co musi działać nadal po awarii komponentu. Proces może wymagać nieprzerwanego sterowania w zamkniętej pętli, ciągłego wyświetlania alarmów, zachowania danych historycznych albo jedynie kontrolowanego wyłączenia. Są to różne wymagania. Nadmiarowa para sterowników PLC może zachować wykonywanie logiki, ale mimo to utracić sterowanie, jeśli oba procesory zależą od jednego zdalnego adaptera I/O, jednego zasilania obiektowego lub jednego niezarządzanego przełącznika.

Utwórz mapę zależności obejmującą zasilanie wejściowe, dystrybucję prądu stałego, sterowniki, moduły I/O, komunikację, stacje operatorskie, synchronizację czasu i dostęp inżynierski. Zaznacz każdy wspólny komponent. Ćwiczenie to często ujawnia, że najważniejszym pojedynczym punktem awarii nie jest procesor, lecz wyłącznik nadprądowy, listwa zaciskowa, konwerter światłowodowy, serwer konfiguracji lub puszka przyłączeniowa w obiekcie.

Projektowanie redundancji zasilania

Dwa zasilacze prądu stałego można skonfigurować tak, aby każda jednostka mogła zasilać wymagane obciążenie, ale ich wyjść nie należy po prostu łączyć równolegle, chyba że producent na to zezwala. Moduły redundancji lub ORing odseparowują źródła i zapobiegają temu, by uszkodzony zasilacz obniżył napięcie na sprawnej szynie. Każda ścieżka zasilania powinna mieć odpowiednie zabezpieczenie po stronie zasilania, właściwy przekrój przewodów i diagnostykę.

Inżynierowie powinni obliczyć obciążenie normalne, szczytowe, derating temperaturowy oraz rezerwę na rozbudowę. Przydatnym testem projektowym jest odłączenie dowolnego zasilacza przy maksymalnym wiarygodnym obciążeniu i potwierdzenie, że pozostała ścieżka mieści się w zakresie swojej pracy ciągłej. Jeśli oba zasilacze współdzielą ten sam obwód zasilania AC, rozłącznik lub gorący punkt w obudowie, układ chroni przed awarią zasilacza, ale nie przed awarią wspólnego źródła ani zdarzeniem środowiskowym.

Krytyczne urządzenia obiektowe mogą również wymagać nadmiarowych źródeł 24 VDC, jednak podwójne zasilanie może tworzyć ścieżki przepływu zwrotnego przez wspólne zaciski I/O lub ekrany. Przeanalizuj kompletny obwód, w tym przewody ochronne i referencyjne. W przypadku planowania części zamiennych i szafy kolekcja Komponenty zasilania i elektryczne stanowi praktyczny punkt wyjścia, ale ostateczny wybór musi być zgodny z instrukcją urządzenia i obliczeniami projektowymi.

Przełączanie awaryjne sterowników i modułów I/O

System nadmiarowych sterowników zwykle utrzymuje procesor główny i rezerwowy. Jednostka rezerwowa otrzymuje wystarczającą ilość danych o stanie, konfiguracji i aplikacji, aby przejąć sterowanie w przypadku awarii aktywnej jednostki lub jej ścieżki komunikacyjnej. Ważne pytanie inżynierskie nie brzmi, czy przełączanie awaryjne istnieje, lecz jaki stan jest synchronizowany i czego doświadcza proces podczas przełączania.

Timery, kroki sekwencji, totalizatory, wartości receptur, stany wyjść i sesje komunikacyjne mogą nie być przenoszone w identyczny sposób. Różnice w czasie cyklu lub niesynchronizowane urządzenia zewnętrzne mogą powodować skok, nawet gdy przełączenie procesora jest szybkie. Określ dopuszczalne zachowanie podczas przełączania dla każdej krytycznej pętli i sekwencji. W przypadku układów ruchu, zarządzania palnikami, sterowania turbiną i funkcji związanych z bezpieczeństwem stosuj wyłącznie architektury wyraźnie dopuszczone i certyfikowane do danego zastosowania.

Zdalne moduły I/O wymagają osobnej analizy. Dwa sterowniki podłączone przez jeden adapter sieciowy nadal współdzielą ten adapter. Niektóre systemy obsługują nadmiarowe adaptery, media i nadrzędne urządzenia magistrali obiektowej, inne nie. Udokumentuj, jakie awarie są tolerowane, a które wymuszają bezpieczne wyłączenie.

Redundancja komunikacji to coś więcej niż pierścień

Odporność sieci można uzyskać dzięki niezależnym sieciom LAN, rekonwergencji pierścienia, równoległym ścieżkom lub redundancji właściwej dla danego protokołu. Wybór wpływa na czas zbieżności, obsługę zduplikowanych ramek, konfigurację przełączników i zgodność urządzeń. Pierścień może odzyskać działanie po przerwaniu jednego kabla, ale nie przetrwa awarii przełącznika, który odłączy kilka urządzeń podłączonych tylko jedną ścieżką.

Jeśli trzeba tolerować wspólne zdarzenie, rozdzielone ścieżki powinny omijać tę samą trasę kablową, źródło zasilania i szafę z przełącznikami. Przypisz adresy zarządzające, styki alarmowe i dokumentację topologii tak, aby technicy mogli odróżnić sieć działającą w stanie obniżonej redundancji od sieci sprawnej. Kolekcja Komunikacja i sieci może pomóc w identyfikacji kategorii sprzętu, natomiast architekturę należy zweryfikować pod kątem wybranego protokołu i wytycznych projektowych producenta OEM.

Diagnostyka musi ujawniać działanie w stanie obniżonej redundancji

System nadmiarowy może nadal działać po pierwszej awarii, dlatego niezbędna jest czytelna diagnostyka. Jeśli zakład nie zauważy, że działa na zasilaczu rezerwowym lub pojedynczej ścieżce sieciowej, druga awaria może przerodzić się w przestój. Przekazuj alarmy redundancji do systemu HMI lub utrzymania ruchu, zapewniając wystarczająco dużo szczegółów, aby wskazać dotknięty kanał i czas przełączenia.

Przydatne wskaźniki obejmują styki DC-OK zasilaczy, rolę sterownika i stan synchronizacji, stan ścieżki sieciowej, kondycję replikacji serwera oraz przypisanie adapterów I/O. Priorytety alarmów powinny odzwierciedlać pilność: utrata redundancji może nie zatrzymać natychmiast produkcji, ale powinna uruchomić szybkie działania korygujące.

Uruchomienie i testy sprawdzające

Testuj po jednej awarii naraz, w kontrolowanych warunkach. Odłącz każde zasilanie, przerwij każdą ścieżkę sieciową, zatrzymaj aktywny sterownik, odizoluj serwer i potwierdź, że alarmy, wyjścia, ekrany operatorskie oraz odzyskiwanie działają zgodnie z projektem. Zapisz czas przełączenia i wszelkie zakłócenia procesu. Następnie przywróć uszkodzony element i zweryfikuj ponowną synchronizację bez niezamierzonego drugiego przełączenia.

Równie ważne są testy przyczyn wspólnych. Sprawdź, co dzieje się po utracie chłodzenia wspólnej szafy, ponownym uruchomieniu wspólnego przełącznika, zniknięciu źródła czasu lub wystąpieniu niezgodności konfiguracji uniemożliwiającej synchronizację jednostki rezerwowej. NIST SP 800-82 Rev. 3 podkreśla, że odporność technologii operacyjnej zależy od zrozumienia zależności systemowych oraz utrzymania bezpiecznego i niezawodnego działania; redundancję należy zatem traktować jako przetestowaną właściwość systemu, a nie liczbę części.

Granice prac utrzymaniowych

Sprzęt nadmiarowy wymaga kontrolowanego zarządzania zmianami. Oprogramowanie układowe, konfiguracja i sprzęt zamienny muszą pozostać kompatybilne w obu ścieżkach. Procedura utrzymaniowa powinna określać, która jednostka jest aktywna, jak odizolować jednostkę rezerwową, jak potwierdzić synchronizację oraz kiedy system powrócił do pełnej redundancji.

Najlepszy projekt nie jest tym, który zawiera najwięcej zdublowanego sprzętu. Jest nim projekt, w którym jawnie określono tolerowane awarie, ograniczono wspólne zależności do minimum, a działanie przełączania awaryjnego potwierdzono w odniesieniu do rzeczywistego ryzyka procesu.

Zostaw komentarz

Pamiętaj, że komentarze muszą zostać zatwierdzone przed ich opublikowaniem.